|
Log-Analyse und Auswertung: GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit EingabeaufforderungWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.07.2013, 21:01 | #1 |
| GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit Eingabeaufforderung Hallo, habe den Rechner einer Freundin da. Betriebssystem ist Win Vista. Fährt man den rechner hoch wird der Bildschirm weiß. Abgesicherter Modus fährt immer wieder automatisch runter. Abgesicherter Modus mit Eingabe funktioniert. Habe mir schonmal OTL runtergeladen und die Scans nach Anleitung in dem Download Thread durchgeführt. Würde mich freuen wenn mir jemand helfen könnte. |
03.07.2013, 21:20 | #2 |
/// TB-Ausbilder | GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit Eingabeaufforderung!! Hinweis an Mitlesende !! Dieses Thema und die Anweisungen sind nur für diesen speziellen Fall gedacht. Sie könnten andere Computer schwer beschädigen. Öffnet bitte euer eigenes Thema. Ich werde dir bei deinem Problem helfen. Die Bereinigung funktioniert nur, wenn du dich an die folgenden Regeln hälst: Bitte lesen: Regeln für die Bereinigung
Computer mit Combofix entsperren Warnung: Diese Anleitung ist nur für diesen speziellen Fall gedacht und kann andere Computer evtl. schwer beschädigen. Zudem darf Combofix nur ausgeführt werden, wenn dies von einem erfahrenen Helfer angewiesen wird!
__________________ |
03.07.2013, 22:03 | #3 |
| GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit Eingabeaufforderung Vielen Dank für die rasche Antwort. Hier die Logfile:
__________________Code:
ATTFilter Combofix Logfile: |
03.07.2013, 22:36 | #4 |
/// TB-Ausbilder | GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit Eingabeaufforderung Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Quick-Scan mit Malwarebytes Downloade Dir bitte Malwarebytes Anti-Malware Schritt 2: Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
04.07.2013, 05:33 | #5 |
| GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit Eingabeaufforderung Malwarebyte sagt nix gefunden: Code:
ATTFilter Malwarebytes Anti-Malware 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.07.03.10 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 Kathrin :: KATHRIN-PC [Administrator] 03.07.2013 23:54:36 mbam-log-2013-07-03 (23-54-36).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 230334 Laufzeit: 7 Minute(n), 11 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) ESET sagt 9 Threads gefunden: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=eca3af3706c03f48b9cdfca3421ea633 # engine=14259 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-07-03 11:58:28 # local_time=2013-07-04 01:58:28 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=1023 16777215 0 0 0 0 0 0 # compatibility_mode=5892 16776573 100 100 6881 210428636 0 0 # scanned=234458 # found=9 # cleaned=0 # scan_time=6420 sh=6655D667345DDAEB83229829EC9E1C31695C4CB6 ft=1 fh=f8b73d91b65c7e40 vn="Win32/LockScreen.AVP trojan" ac=I fn="C:\Qoobox\Quarantine\C\Users\Kathrin\AppData\Roaming\skype.dat.vir" sh=645D0ADD795D76C561C3180D3BC993C578BAA7FA ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="C:\Users\Kathrin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\2\46629882-3f50e159" sh=4222E89EBBF23ED3B974743A1F7A3403836B8449 ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="C:\Users\Kathrin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\35\4f3ec763-10403b7c" sh=3844D58995CE79CE8F6C507377F03A7E367CD35C ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="C:\Users\Kathrin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\36\6e04b264-2e99bef4" sh=AB7F9F8B0FA7CC46953D8B9E86ACF14D5A97BC0D ft=0 fh=0000000000000000 vn="Java/Exploit.Agent.ONH trojan" ac=I fn="C:\Users\Kathrin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\41\51b18129-57f5a06a" sh=423BD60FE2CA86E70CD94EF9E431FAA1FE553283 ft=1 fh=d3992a70da621700 vn="Win32/Reveton.R trojan" ac=I fn="C:\Users\Kathrin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\45\49746cad-20a78330" sh=AC0A0764DBD2964AEA533C37129C351F2014EC1B ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="C:\Users\Kathrin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\58\28ca44ba-60282762" sh=FCED2B0D0B9B68676F0C48685B0EF6884C241206 ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="C:\Users\Kathrin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\8\659c3d48-420f86aa" sh=C2D71E9D3C289A46AC29518E6B1AA2320CB5DC11 ft=0 fh=0000000000000000 vn="Win32/Reveton.M trojan" ac=I fn="C:\Windows\pss\msconfig.lnk.Startup" und Security Check sagt: Code:
ATTFilter Results of screen317's Security Check version 0.99.68 Windows Vista Service Pack 2 x86 (UAC is disabled!) Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Java(TM) 6 Update 24 Java version out of Date! Adobe Reader 9 Adobe Reader out of Date! Adobe Reader 10.1.7 Adobe Reader out of Date! Mozilla Firefox 15.0.1 Firefox out of Date! Google Chrome 27.0.1453.110 Google Chrome 27.0.1453.116 ````````Process Check: objlist.exe by Laurent```````` `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` |
04.07.2013, 08:46 | #6 |
/// TB-Ausbilder | GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit Eingabeaufforderung Okay eine Runde noch: Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Combofix-Skript
Schritt 2: Java Update (Windows XP, Vista, 7) Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können. Schritt 3: Update: Adobe Reader
Probiere einen alternativen Viewer für pdf-Dokumente aus. Diese sind meist schlanker, schneller und schleusen sehr viel seltener Schädlinge ein. Mein Vorschlag:
Schritt 4: Update: Firefox, Addons und Plugins
Schritt 5: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ --> GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit Eingabeaufforderung |
04.07.2013, 21:59 | #7 |
| GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit Eingabeaufforderung Also Combofix log: Combofix Logfile: Code:
ATTFilter ComboFix 13-07-04.01 - Kathrin 04.07.2013 21:51:18.2.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.49.1031.18.2814.1454 [GMT 2:00] ausgeführt von:: c:\users\Kathrin\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\users\Kathrin\Desktop\CFScript.txt SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . FILE :: "c:\windows\pss\msconfig.lnk.Startup" . . ((((((((((((((((((((((( Dateien erstellt von 2013-06-04 bis 2013-07-04 )))))))))))))))))))))))))))))) . . 2013-07-04 19:58 . 2013-07-04 19:58 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-07-03 22:06 . 2013-07-03 22:06 -------- d-----w- c:\program files\ESET 2013-07-03 22:03 . 2013-06-17 00:10 7068072 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{70C05ED0-86C1-4ABC-AD22-EFB9D428984E}\mpengine.dll 2013-07-03 21:51 . 2013-07-03 21:51 -------- d-----w- c:\users\Kathrin\AppData\Roaming\Malwarebytes 2013-07-03 21:46 . 2013-07-03 21:46 -------- d-----w- c:\programdata\Malwarebytes 2013-07-03 21:46 . 2013-07-03 21:46 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2013-07-03 21:46 . 2013-04-04 12:50 22856 ----a-w- c:\windows\system32\drivers\mbam.sys 2013-07-03 21:00 . 2013-07-04 20:00 -------- d-----w- c:\users\Kathrin\AppData\Local\temp 2013-06-12 17:45 . 2013-05-02 04:04 443904 ----a-w- c:\windows\system32\win32spl.dll 2013-06-12 17:45 . 2013-05-02 04:03 37376 ----a-w- c:\windows\system32\printcom.dll 2013-06-12 17:45 . 2013-05-08 04:37 905576 ----a-w- c:\windows\system32\drivers\tcpip.sys 2013-06-12 17:44 . 2013-04-24 04:00 985600 ----a-w- c:\windows\system32\crypt32.dll 2013-06-12 17:44 . 2013-04-24 04:00 98304 ----a-w- c:\windows\system32\cryptnet.dll 2013-06-12 17:44 . 2013-04-24 04:00 133120 ----a-w- c:\windows\system32\cryptsvc.dll 2013-06-12 17:44 . 2013-04-24 04:00 41984 ----a-w- c:\windows\system32\certenc.dll 2013-06-12 17:44 . 2013-04-24 01:46 812544 ----a-w- c:\windows\system32\certutil.exe 2013-06-12 17:44 . 2013-05-02 22:03 3603832 ----a-w- c:\windows\system32\ntkrnlpa.exe 2013-06-12 17:44 . 2013-05-02 22:03 3551096 ----a-w- c:\windows\system32\ntoskrnl.exe 2013-06-12 17:44 . 2013-04-17 12:30 24576 ----a-w- c:\windows\system32\cryptdlg.dll . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-06-11 19:21 . 2012-05-02 10:39 692104 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-06-11 19:21 . 2011-06-10 10:31 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-05-02 00:06 . 2009-10-25 18:08 238872 ------w- c:\windows\system32\MpSigStub.exe 2013-04-15 14:20 . 2013-05-16 17:54 638328 ----a-w- c:\windows\system32\drivers\dxgkrnl.sys 2013-04-13 10:56 . 2013-05-16 17:54 37376 ----a-w- c:\windows\system32\cdd.dll 2013-04-09 01:36 . 2013-05-16 17:54 2049024 ----a-w- c:\windows\system32\win32k.sys 2013-04-07 08:41 . 2012-08-17 12:03 266720 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks] "{00000000-6E41-4FD3-8538-502F5495E5FC}"= "c:\program files\Ask.com\GenericAskToolbar.dll" [2010-06-10 1233288] . [HKEY_CLASSES_ROOT\clsid\{00000000-6e41-4fd3-8538-502f5495e5fc}] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1] @="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}] 2013-05-08 23:01 130736 ----a-w- c:\users\Kathrin\AppData\Roaming\Dropbox\bin\DropboxExt.19.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2] @="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}] 2013-05-08 23:01 130736 ----a-w- c:\users\Kathrin\AppData\Roaming\Dropbox\bin\DropboxExt.19.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3] @="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}] 2013-05-08 23:01 130736 ----a-w- c:\users\Kathrin\AppData\Roaming\Dropbox\bin\DropboxExt.19.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt4] @="{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}] 2013-05-08 23:01 130736 ----a-w- c:\users\Kathrin\AppData\Roaming\Dropbox\bin\DropboxExt.19.dll . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-04-11 1233920] "swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2012-08-27 39408] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "UpdatePSTShortCut"="c:\program files\CyberLink\DVD Suite\MUITransfer\MUIStartMenu.exe" [2008-10-06 210216] "UpdatePDIRShortCut"="c:\program files\CyberLink\PowerDirector\MUITransfer\MUIStartMenu.exe" [2008-06-13 210216] "UpdateP2GoShortCut"="c:\program files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" [2008-06-13 210216] "UpdateLBPShortCut"="c:\program files\CyberLink\LabelPrint\MUITransfer\MUIStartMenu.exe" [2008-06-13 210216] "UCam_Menu"="c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" [2007-12-24 222504] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-04-17 1049896] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-07-23 13797920] "hpWirelessAssistant"="c:\program files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe" [2008-04-15 488752] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2013-04-04 958576] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce] "AutoLaunch"="c:\program files\Lavasoft\Ad-Aware\AutoLaunch.exe" [2011-06-22 669936] . c:\users\Kathrin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ Dropbox.lnk - c:\users\Kathrin\AppData\Roaming\Dropbox\bin\Dropbox.exe /systemstartup [2013-5-25 27776968] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableLUA"= 0 (0x0) "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\hitmanpro37] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\hitmanpro37.sys] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\HitmanPro37Crusader] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\HitmanPro37CrusaderBoot] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc] @="Service" . [HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^HP Digital Imaging Monitor.lnk] path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\HP Digital Imaging Monitor.lnk backup=c:\windows\pss\HP Digital Imaging Monitor.lnk.CommonStartup backupExtension=.CommonStartup . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update] 2006-12-10 19:52 49152 ----a-w- c:\program files\HP\HP Software Update\hpwuSchd2.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QlbCtrl.exe] 2008-08-01 15:14 202032 ----a-w- c:\program files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QPService] 2008-09-23 15:21 468264 ----a-w- c:\program files\HP\QuickPlay\QPService.exe . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "HP Health Check Scheduler"=c:\program files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-2963150600-3403127659-3925739226-1000] "EnableNotificationsRef"=dword:00000002 . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12 hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs ezSharedSvc . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] 2008-06-09 08:14 451872 ----a-w- c:\program files\Common Files\LightScribe\LSRunOnce.exe . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}] 2013-06-21 06:34 1165776 ----a-w- c:\program files\Google\Chrome\Application\27.0.1453.116\Installer\chrmstp.exe . Inhalt des "geplante Tasks" Ordners . 2013-07-04 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-05-02 19:21] . 2013-07-04 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files\Google\Update\GoogleUpdate.exe [2012-08-27 17:08] . 2013-07-04 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files\Google\Update\GoogleUpdate.exe [2012-08-27 17:08] . 2013-06-09 c:\windows\Tasks\HPCeeScheduleForKathrin.job - c:\program files\hewlett-packard\sdp\ceement\HPCEE.exe [2008-10-26 10:34] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.de/ mStart Page = hxxp://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=91&bd=Presario&pf=cnnb IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 IE: {{73C6DCFB-B606-47F3-BDFA-9A4FBF931E37} - c:\program files\ICQ7.4\ICQ.exe TCP: DhcpNameServer = 192.168.0.1 FF - ProfilePath - c:\users\Kathrin\AppData\Roaming\Mozilla\Firefox\Profiles\paz2pnbx.default\ FF - prefs.js: browser.startup.homepage - hxxp://www.t-online.de/ . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-07-04 22:03 Windows 6.0.6002 Service Pack 2 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil32_11_7_700_224_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil32_11_7_700_224_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'Explorer.exe'(1364) c:\users\Kathrin\AppData\Roaming\Dropbox\bin\DropboxExt.19.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\nvvsvc.exe c:\windows\system32\nvvsvc.exe c:\windows\system32\WLANExt.exe c:\program files\Common Files\Adobe\ARM\1.0\armsvc.exe c:\program files\ICQ6Toolbar\ICQ Service.exe c:\program files\Common Files\LightScribe\LSSrvc.exe c:\program files\SMINST\BLService.exe c:\program files\CyberLink\Shared files\RichVideo.exe c:\windows\system32\DRIVERS\xaudio.exe c:\windows\system32\conime.exe c:\users\Kathrin\AppData\Roaming\Dropbox\bin\Dropbox.exe c:\program files\Windows Media Player\wmpnscfg.exe c:\windows\system32\wbem\unsecapp.exe c:\program files\Hewlett-Packard\Shared\hpqwmiex.exe c:\program files\Synaptics\SynTP\SynTPHelper.exe c:\windows\system32\WerCon.exe c:\program files\Hewlett-Packard\HP wireless Assistant\WiFiMsg.EXE c:\program files\Hewlett-Packard\Shared\HpqToaster.exe c:\program files\Hewlett-Packard\HP Health Check\hphc_service.exe c:\\?\c:\windows\system32\wbem\WMIADAP.EXE c:\windows\servicing\TrustedInstaller.exe . ************************************************************************** . Zeit der Fertigstellung: 2013-07-04 22:07:42 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-07-04 20:07 ComboFix2.txt 2013-07-03 21:00 . Vor Suchlauf: 3.567.390.720 Bytes frei Nach Suchlauf: 3.529.658.368 Bytes frei . - - End Of File - - 539F0D82B99F7B9D8B308FFFE64F1E91 588AE8F0C685C02BA11F30D9CD7E61A0 [/CODE] Updates durchgeführt security check: Code:
ATTFilter Results of screen317's Security Check version 0.99.68 Windows Vista Service Pack 2 x86 (UAC is disabled!) Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` Windows Security Center service is not running! This report may not be accurate! WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Java(TM) 6 Update 24 Java 7 Update 25 Adobe Flash Player 11.7.700.224 Adobe Reader 9 Adobe Reader out of Date! Adobe Reader 10.1.7 Adobe Reader out of Date! Mozilla Firefox (22.0) Google Chrome 27.0.1453.110 Google Chrome 27.0.1453.116 ````````Process Check: objlist.exe by Laurent```````` `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` und der adobe reader 10.1.7 ist der aktuelle für vista, adobe reader 11 scheint nur für win 7 zu sein wollte wieder einen virenscanner drauf machen. spricht etwas gegen AVG? Vielen dank schonmal bis hierhin. Ich bin jetzt erstmal bis Montag abend im Kurzurlaub. Geändert von kidcool (04.07.2013 um 22:26 Uhr) |
05.07.2013, 14:47 | #8 |
/// TB-Ausbilder | GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit Eingabeaufforderung Gegen AVG spricht nur, dass es oft Fehlalarme produziert. Prima! Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren Die Reihenfolge ist hier entscheidend.
Schritt 2: Falls du mich jetzt fragen willst, was mit den noch gefundenen Bedrohungen von Eset ist ... lies bitte jetzt nochmal meinen Hinweis zu delfix einige wenige Zeilen weiter oben.Schritt 3: ESET deinstallieren (Optional)
Schritt 4: Java 6 entfernen. Abschließend noch Tipps zu folgenden Themen:
Lesestoff: Systemupdates Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
Lesestoff: Softwareupdates Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:
Lesestoff: Sicherheitssoftware Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
Lesestoff: Sicheres Surfen Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
07.07.2013, 18:40 | #9 |
/// TB-Ausbilder | GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit Eingabeaufforderung Schön, dass wir helfen konnten Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: Lob, Kritik und Wünsche - Trojaner-Board
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
Themen zu GVU Trojaner? Weißer Bildschirm, Rechner startet nur abgesichrt mit Eingabeaufforderung |
abgesicherter, anleitung, automatisch, betriebssystem, bildschirm, download, eingabe, eingabeaufforderung, freundin, java/exploit.agent.onh, leitung, rechner, scans, schonmal, startet, thread, troja, trojaner, trojaner?, weißer, win32/lockscreen.avp, win32/reveton.m, win32/reveton.r, würde |